Что это за рубрика
В рубрике «Разбор Теплицы» мы в режиме реального времени разбираемся в определённой проблеме, новостях интернет-цензуры и рассказываем:
- что происходит;
- как это устроено;
- как с этим можно бороться.
Что случилось
4 сентября и 21 сентября канал проекта VPN Generator сообщал о проблемах с работой части своих ключей VPN. Мы считаем, что это новая волна попыток РКН блокировать VPN, в том числе по протоколу VLESS.
Про эти блокировки писали и в других источниках: 7 и 8 сентября фиксировались жалобы на работу VPN из разных регионов, 22 сентября пользователи сообщали о недоступности Blanc VPN и хостера Aeza. Роскомнадзор по традиции никак это не комментировал. Независимое издание «Верстка» сообщает что сразу после «выборов в Госдуму» блокировки усилились и коснулись более десяти VPN-сервисов.
Как наступают на VPN
Как мы знаем, у Роскомнадзора есть цель к 2030 году добиться эффективности блокировки VPN на уровне 92%, а систему контроля трафика довести до 98% всего рунета. Документ с такими планами нашли в открытых данных о субсидиях подведомственному РКН «Главному радиочастотному центру» (ГРЧЦ, о его деятельности мы рассказывали на днях в контексте блокировок MikroTik). После публикаций в медиа документ исчез с сайта ведомства.
Протокол VMess Less или VLESS для обхода цензуры и проксирования трафика запустил проект VRay в 2020 году. Как и другие протоколы, используемые для борьбы с блокировками, VLESS уже давно в поле зрения Роскомнадзора. В ноябре 2025 года РКН начал первые попытки блокировать протокол по сигнатурам. Как отмечал исследователь Петр Лосев, система Роскомнадзора научилась вычленять именно этот протокол, который до этого держался стабильно даже в Китае.
17 февраля 2026 года РКН усилил блокировку VLESS, на этот раз перейдя от прямой сигнатуры к косвенным признакам: домен не совпадает с источником трафика, паттерны соединения нетипичны для обычного браузинга. РКН раскатал блокировки связки VLESS+Reality на проводных операторах «Дом.ру», SkyNet и «Ростелеком».
Характерный паттерн такой:
- ТСПУ пропускает стартовый хендшейк, чтобы прочитать открытые метаданные (SNI), и следующие ~16 килобайт трафика для статистического анализа.
- ТСПУ проверяет эти данные на «случайность».
- Если трафик выглядит как абсолютный нечитаемый шум и не похож на профиль обычного браузинга (например, на передачу данных по стандарту HTTP/2), ТСПУ принимает решение прервать сессию.
Технически этот сброс реализуется двумя путями.
- Тихий сброс (Silent Drop). ТСПУ просто перестает маршрутизировать пакеты данной сессии, и клиент «повисает» в ожидании ответа до срабатывания тайм-аута.
- Активное вмешательство. ТСПУ подделывает пакеты с флагом TCP RST (Reset) и отправляет их обеим сторонам, принудительно обрывая соединение.
С 21 мая 2026 года РКН в очередной раз тестировал блокировку протокола VLESS и Telegram-прокси в ряде регионов РФ, включая Сибирь, Дальний Восток и Москву. Блокировки затронули процесс TLS-хендшейка VLESS на 443 порту, при этом соединения к этим же серверам по протоколу SSH продолжали работать без сбоев.
VLESS не один такой. В этом году РКН особенно активно блокирует VPN (кликните, чтобы узнать больше)
С августа 2026 года Роскомнадзор перешел от точечных блокировок по сигнатурам и характерному трафику VPN-сервисов к блокировке целых подсетей хостеров, где сосредоточены популярные VPN-сервисы. Регулятор при помощи крупных ИТ-компаний накопил статистику по IP-адресам, выявил несколько десятков автономных систем, где хостятся популярные VPN, и заблокировал относящиеся к ним подсети целиком.
В RKS Global весной этого года выяснили, что топ-30 популярных российских приложений на Android, включая сервисы «Яндекса», Wildberries, Ozon и МТС ищут VPN на устройстве, а часть из них собирает полный список установленных VPN-клиентов. А летом 2026 года силовики успешно ограничили работу более 20 популярных сервисов обхода блокировок. Среди них, по данным «Новой Газеты Европа» — Paper VPN, VPN Legend, GaMMa VPN, LTVPN, ABS, FoxyBot и VPN Generator. Специализирующийся на IT-сфере юрист Саркис Дарбинян считает, что эта волна блокировок связана с системой поиска VPN в российских приложениях.
Одновременно власти давят на российские хостинги: обсуждаются поправки, фактически запрещающие хостерам размещать инфраструктуру VPN-сервисов, в начале лета волна сбоев прокатилась по десяткам хостинг-провайдеров в РФ сразу.
Что показали наши тесты
Мы проверили работоспособность конфигов VLESS от VPN Generator в начале и конце сентября, с трех точек внутри России, сравнивая результат с эталонной нодой в ЕС.
Наши ноды
- Эталонная нода (ЕС, Residential ШПД).
- Две измерительные ноды внутри РФ (Москва и Санкт-Петербург, дата-центры).
- Измерительная нода внутри РФ (Санкт-Петербург, уровень конечного ШПД-пользователя).
Мы проверяли доступ двумя способами: обычным TCP-подключением к серверу (доступен ли адрес вообще) и полным протокольным хендшейком VLESS с последующей серией запросов на заведомо заблокированный ресурс, с интервалом 20 секунд между запросами. Вся серия занимала около 3 минут (обрывается ли сессия уже после установки соединения, и не через какое-то время после).
| Нода | Тест | Результат |
|---|---|---|
| Эталонная (ЕС) | TCP-подключение | без сбоев |
| Москва (дата-центр) | TCP-подключение | без сбоев |
| Санкт-Петербург (дата-центр) | TCP-подключение | без сбоев |
| Санкт-Петербург (ШПД) | TCP-подключение | без сбоев |
| Москва (дата-центр) | VLESS-хендшейк + запрос на Instagram | 9 из 9 успешных, ровный тайминг |
| Санкт-Петербург (дата-центр) | VLESS-хендшейк + запрос на Instagram | 9 из 9 успешных, 2 запроса из 9 ответили заметно медленнее фона (до 7 секунд вместо обычных 1,7-1,8 секунды), но разрывов не было |
| Санкт-Петербург (ШПД) | VLESS-хендшейк + запрос на Instagram | 9 из 9 успешных, ровный тайминг |
На наших нодах в РФ мы не нашли блокировок ни по IP, ни обрывов VLESS-сессии по сигнатуре на бесплатных ключах VPN Generator. То что на наших нодах работает, в то время как другие пользователи испытывают проблемы, говорит о неравномерных обновлениях блокировок на ТСПУ, очевидно РКН бьет по подсетям (AS) и TLS-фингерпринтам известных VPN-провайдеров.
Мы также опросили пользователей одной из бригад (группа пользователей пользующихся ключами отдельного сервера) сервиса VPN Generator, и большинство пользователей сообщили о удовлетворительной работоспособности на домашних сетях и частых сбоях на мобильных операторах, что подтверждает заявления хостеров. Во время включения так называемых «белых списков» (или «списков разрешенного») на мобильных сетях пользователи опрошенной нами бригады подтверждают, что многие VPN-сервисы работают нестабильно или вообще не работают. В режиме «списков разрешенного» доступ разрешен только по IP-адресам из этих списков. Сервер VPN, если он не хостится на одном из серверов в «списках разрешенного», каким бы протоколом он ни пользовался, доступен не будет.
Как РКН блокирует VPN-протокол VLESS
Точные критерии детектирования VLESS скрыты, но, по итогам нашего анализа, мы считаем, что Роскомнадзор использует следующие методы
- сигнатурный и поведенческий анализ трафика (чтобы не положить пол-интернета случайно),
- в случае крупных VPN-сервисов, блокировка по IP-адресам их подсетей,
- активное пробирование.
О последнем чуть подробнее. Когда ТСПУ замечает подозрительный TLS-хендшейк (например, SNI указывает на популярный сайт, а IP принадлежит неизвестному хостингу), ТСПУ выступает в роли клиента и отправляет собственный тестовый запрос на этот IP-адрес. Если VPN-сервер не умеет корректно притворяться обычным веб-сервером (не настроен механизм fallback для перенаправления неавторизованных запросов на реальный сайт), ТСПУ классифицирует узел как прокси-сервер и блокирует его.
Наш анализ не показал блокировки, одновременно проблемы были у других пользователей в РФ. Есть вероятность, что блокировки были избирательными и зависели от конкретных операторов и сетей.
Как ищут VLESS по сигнатуре
Три из четырех волн блокировок VLESS описанные выше (ноябрь 2025, февраль и май 2026 года) были именно по сигнатуре: под ударом оказывался TLS-хендшейк на 443 порту, а не сам IP-адрес сервера. Августовская волна пришлась по IP-адресам подсетей целиком.
По косвенным признакам, один из вероятных способов детектирования, это сверка заявленного в TLS ClientHello домена-прикрытия (SNI) с реальной инфраструктурой, к которой принадлежит IP-адрес сервера. Крупные бренды вроде Google, Microsoft или Apple держат собственные дата-центры и не размещают инфраструктуру на обычных VPS-хостингах, поэтому если SNI в хендшейке указывает на google.com, а IP-адрес назначения принадлежит рядовому хостеру, это уже само по себе расхождение, которое можно проверять автоматически.
Как блокируют через домен и DNS?
Отдельный от SNI-сигнатуры вопрос, это домен, который прописан в самом ключе VLESS для резолвинга IP-адреса сервера. Если РКН заблокировал сам этот домен через SNI на стороне провайдера, или DNS-резолвер вашего пользователя в ответ на запрос отдает подмененный адрес, ключ перестанет работать независимо от того, что происходит с самим протоколом и с сервером. Мы уже подробно разбирали эту механику отдельно, вместе с конкретными рекомендациями по настройке DNS.
Как блокируют подсети хостера
РКН уже не раз пытался заблокировать сразу целые подсети хостеров, где сосредоточены VPN-сервисы, а не отдельные протоколы или IP-адреса. ТСПУ раскатывает такие блокировки неравномерно, по разным провайдерам и регионам, чтобы не положить пол-интернета разом.
От этого страдают self-hosted VPN: если вы сделали свой VPN на зарубежном VPS-хостинге, ваш сервер тоже может оказаться заблокированным вместе с коммерческими провайдерами, просто оказавшись в одной подсети. Иногда вместе с хостерами Роскомнадзор кладет на бок половину рунета: так, 3 апреля 2026 года массовый сбой задел Сбербанк, ВТБ, Альфа-банк, Т-Банк, Газпромбанк и Систему быстрых платежей на несколько часов. Опрошенные «Медузой» эксперты связывали это с тем, что ТСПУ не справилась с объемом блокирующих правил и упала под нагрузкой. Роскомнадзор и минцифры никак это не комментировали — что вполне ожидаемо.
Что делать разработчикам VPN-сервисов
- Проверяйте доступность сервера на двух разных уровнях отдельно. Сырое TCP-подключение и полный протокольный хендшейк. Для первого достаточно одной команды:
nc -zv -w5 ваш_сервер порт
Для второго нужен реальный клиент (xray, sing-box) с рабочим конфигом и проверка через curl на любой заведомо заблокированный в РФ ресурс.
- Тестируйте не разовым запросом, а серией запросов на протяжении 2-3 минут. Часть волн блокировок из хронологии выше срабатывает не сразу, а через некоторое время после установки соединения (тот самый паттерн «первые 16 килобайт проходят нормально, а дальше заморозка» из февральской волны), поэтому один быстрый запрос может успеть отработать до того, как система успеет распознать и оборвать сессию.
- Если ваш сервер недоступен и вы находитесь в РФ, в первую очередь проверьте, доступен ли он из-за рубежа. Это сразу покажет, локальная это проблема хостера или блокировка от ТСПУ на стороне РФ. Если проверить самостоятельно из-за рубежа возможности нет, есть публичные сервисы вроде check-host.net (сам сервис российский и был доступен из РФ на момент публикации), они умеют проверять доступность с разных точек мира через браузер.
- Если тест показывает недоступность именно из РФ, обращайтесь в поддержку хостера напрямую с вопросом о переносе на IP из другой подсети (диапазон /24, не единичный адрес). Многие хостеры так делают, даже если такая опция не заявлена публично.
- При выборе домена для маскировки SNI по возможности избегайте крупных, всем известных брендов (Google, Microsoft, Apple), чья инфраструктура физически не размещается на обычных VPS-хостингах, такое несовпадение SNI и реальной инфраструктуры легко проверяется автоматически. Надежнее смотрится менее известный домен, для которого логичен тяжелый зашифрованный трафик (например, корпоративное облако или малопопулярный видеосервис), реально размещенный на том же хостинге, где стоит ваш VPN-сервер, или собственный сайт под видом какого-нибудь сервиса, зарегистрированный на тот же IP, тогда SNI и реальная инфраструктура совпадают буквально.
- Давайте своим пользователям запасные конфиги с разными доменами маскировки (SNI), разными фингерпринтами браузера, в варианте с IP и в варианте с доменом, чтобы при блокировке одного из них на конкретном операторе пользователь мог быстро переключиться, не оставшись без связи.
- Если у вас несколько серверов и протоколов, выдавайте пользователям не отдельный конфиг на каждую комбинацию, а одну подписную ссылку (subscription link), которая сама подтягивает все актуальные конфиги разом. Это удобнее и пользователю (не нужно вручную добавлять и удалять серверы), и вам самим: при замене сервера или добавлении нового пользователь получает актуальный список автоматически, без рассылки новых ссылок/конфигов вручную.
- Настройте скрипт-зонд с вашими конфигами на крупнейших провайдерах домашнего ШПД в России («Ростелеком», МТС, «ЭР-Телеком»/«Дом.ру», «Билайн») и минимум на двух-трех крупных мобильных операторах. Скрипт должен периодически проверять доступность ваших серверов и конфигов и при обнаружении сбоя на одном из операторов сразу отправлять вам статус-репорт, например через приватного Telegram-бота: транспорт там уже зашифрован, и поднимать отдельный защищенный канал связи не придется. Получив такой сигнал, сначала проверьте, что это не блокировка по IP (доступен ли SSH с этого же провайдера), и если доступ работает, начинайте перебирать параметры, домен маскировки SNI, фингерпринт браузера, пока не найдете рабочую конфигурацию именно для этого оператора.
Источники
- Project X, официальный репозиторий ядра Xray с реализацией протокола VLESS (англ.): https://github.com/XTLS/Xray-core
- Project X, официальная документация по конфигурации транспорта REALITY (англ.): https://xtls.github.io/en/config/transports/reality.html
- Project X, репозиторий серверной реализации REALITY с описанием механики (англ.): https://github.com/XTLS/REALITY/blob/main/README.en.md
- Novaya Gazeta, про план РКН заблокировать 92% VPN к 2030 году: https://novayagazeta.ru/articles/2026/05/14/rkn-udalil-dokumenty-s-upominaniem-zadachi-zablokirovat-vpn-v-rossii-na-92-k-2030-godu-news
- te-st.org, разбор документов РКН про 92% VPN: https://te-st.org/2026/05/15/92vpn/
- Meduza, 24.11.2025, первая волна блокировок VLESS: https://meduza.io/news/2025/11/24/v-rossii-nachali-testirovat-blokirovku-odnogo-iz-samyh-populyarnyh-vpn-protokolov
- Habr, разбор про блокировку по fingerprint, июнь 2026: https://habr.com/ru/articles/1047442/
- Techora.ru, про волну в Сибири и на Дальнем Востоке, 22.05.2026: https://techora.ru/news/rkn-protestiroval-blokirovku-vpn-i-telegram-2026-05-22
- Novaya Gazeta Europe, про волну блокировки подсетей, 05.08.2026: https://novayagazeta.eu/articles/2026/08/05/rkn-provel-novuiu-masshtabnuiu-volnu-blokirovok-vpn-servisov-news
- Novaya Gazeta Europe, про исследование RKS Global по отслеживанию VPN в приложениях, 01.05.2026: https://novayagazeta.eu/articles/2026/05/01/30-samykh-populiarnykh-rossiiskikh-prilozhenii-otslezhivaiut-vpn-na-ustroistvakh-polzovatelei-d541e4ce4cebafe2d46883a1739a31af84b50282
- Михаил Климарев, канал «ЗаТелеком», про механику блокировки подсетей: https://t.me/zatelecom/33859
- HOSTKEY, FAQ по сетевым настройкам: https://hostkey.ru/documentation/faq/network_settings/
- Amnezia, блог про волну сбоев хостингов, май-июнь 2026: https://amnezia.org/ru/blog/cascading-hosting-issues-may-june-2026
- Verstka, про сбой 3 апреля 2026 и версию про ТСПУ: https://verstka.media/masshtabnyj-sboj-v-runete-svyazali-s-blokirovkami-i-peregruzkoj-infrastruktury
- Meduza, про сбой у банков 3 апреля 2026: https://meduza.io/feature/2026/04/03/rossiyane-na-neskolko-chasov-ostalis-bez-deneg-iz-za-sboya-u-krupnyh-bankov
- RB.ru, 08.09.2026, про сбои VPN 7 и 8 сентября: https://rb.ru/news/vpn-v-rossii-vtoroj-den-rabotayut-s-pereboyami-polzovateli-zhaluyutsya-na-poteryu-soedineniya-s-zarubezhnymi-serverami/
- про сбои VPN 21-22.09.2026 https://t.me/vpngen/628 и https://www.mentoday.ru/life/news/22-09-2026/rossiiskie-regiony-nakryla-novaya-volna-blokirovok-vpn-chto-proishodit-s-internetom-v-rossii-22-sentyabrya/
- 29.09.2026, про усилившиеся блокировки после выборов Верстка https://verstka.media/posle-vyborov-v-gosdumu-vlasti-nachali-novuyu-volnu-blokirovok-vpn-v-rossii